💀 BEC больше не читает почту — он переписывает реальность
Совместное исследование Rapid7 выявило больше 50 уязвимостей в Zimbra. Часть из них не следит за перепиской, а правит её. Письмо от имени CFO без пароля — уже не фантастика. Общие документы и календари тоже меняются. Классический BEC воровал данные. Новый сценарий фабрикует улики внутри доверенной системы.
По данным rapid7_blog, Zimbra попадает в KEV не впервые. CVE-2024-45519: возможность внедрения команд в postjournal, выполнение команд без аутентификации. Proofpoint обнаружил полезные нагрузки в base64 в полях CC 28 сентября 2024-го, CISA внесла CVE 3 октября. CVE-2025-27915: сохраняемый XSS через .ICS-вложение. Нулевой день против бразильских военных, в KEV с октября 2025. CVE-2026-73570: возможность внедрения команд через SNMP. В августе 2026-го CISA дала федеральным агентствам три дня. Shadowserver насчитал более 260 скомпрометированных экземпляров.
Ранние кампании это подтверждают. CVE-2022-27925 и CVE-2022-37042 позволяли обходить каталоги и аутентификацию. JSP-оболочка без входа. CVE-2023-37580 одновременно использовали четыре группировки. Все охотились за почтой, учётками, токенами. Но писать в систему выгоднее, чем читать её.
Манипуляция выглядит так. Отправляешь письмо от CFO и оставляешь его в папке «Отправленные». Финансы видят подтверждение. CFO видит чужую активность. Улики конфликтуют. Можно удалить исходящее. Тогда следов нет вообще. Календарь добавляет третий слой: встреча меняется без уведомления, статус ответа переворачивается. «Emergency Board Meeting» со ссылкой Zoom висит в расписании два дня. Жертва не читает подозрительное письмо. Она просто идёт на запланированную встречу.
Средства обнаружения, которые поймают подделку, написанную прямо в доверенный сервис, я пока не вижу. SOC строит наблюдение вокруг аномалий входящих писем. Теперь надо искать аномалии штатных действий штатных систем.
#Zimbra #BEC #CVE202673570
Post #896
10